
Sécurité dans un monde non sécurisé
Confidentialité et sécuritéUn trio de titres récents a remis en question le sentiment de sécurité que les étudiants et les institutions devraient ressentir autour de cet acte très important de passer un test. Bien qu’aucun des trois n’ait entraîné de violation de données ou de confidentialité pour les utilisateurs de Proctorio, je souhaite en discuter brièvement ici.
Tout d’abord, Apache Log4j. Il s’agit d’un outil de journalisation basé sur Java que les développeurs intègrent pour analyser les données de performance des sites web et des applications. Une vulnérabilité a été découverte, permettant aux hackers de potentiellement compromettre les serveurs. Proctorio, cependant, ne dépend en rien de Log4j, donc cette violation n’a affecté personne utilisant notre service. Nos scanners nocturnes et règles WAF ont été mis à jour pour scanner et protéger contre cette attaque, respectivement par précaution.
La deuxième grande histoire concernait les multiples pannes AWS du mois dernier. Amazon Web Services alimente une grande partie d’internet. Quand ils tombent, de nombreux sites web et applications sur lesquels les gens dépendent quotidiennement tombent également en panne. Il y a longtemps, nous avons décidé que Proctorio répartirait notre infrastructure non seulement sur les hubs régionaux d’AWS mais aussi sur plusieurs fournisseurs cloud. Ce fut une décision coûteuse et beaucoup m’ont dit que c’était trop prudent, mais c’est le choix logistique le plus intelligent que nous ayons fait en huit ans.
La troisième histoire m’a touché un peu plus car elle concernait une vulnérabilité découverte dans le propre code de Proctorio. Voici une brève chronologie. Le 17 juin de cet été, un groupe appelé Sector7 nous a contactés au sujet d’une vulnérabilité qu’ils avaient découverte dans notre code. Ils ont la réputation d’être un groupe sophistiqué de hackers éthiques et, je dois l’avouer, j’ai été impressionné. C’était un piratage complexe qu’ils ont orchestré, mais qui a fonctionné.
Aucun programmeur n’aime voir son travail faillible, mais cela fait partie du travail. En fait, nous l’avons intégré dans les opérations ici chez Proctorio. Nous travaillons avec un groupe appelé HackerOne spécifiquement pour nous garder vigilants et honnêtes. Nous attribuons notre collaboration avec des hackers éthiques comme l’une des raisons pour lesquelles notre service continue de s’améliorer. Nous avons patché, testé et publié la correction en production en moins d’une semaine, le 24 juin (7 jours plus tard). Sector7 a reconnu la correction réussie de la vulnérabilité le 3 août.
Le 19 septembre, nous avons franchi un pas vers la transparence en déposant une demande Divulgation publique nous-mêmes. Cela a nécessité l’approbation de Sector7 pour la libération. Quand ils ne l’ont pas fait, nous les avons contactés le 13 décembre et avons officiellement clos l’affaire. En travaillant avec HackerOne et la communauté éthique des hackers, à l’avenir, Proctorio sera autorisé à publier ces instances après 30 jours par nous-mêmes. Ce qui est plus important, c’est d’utiliser nos journaux de télémétrie et de confirmer auprès de Sector7 qu’ils étaient bien la seule instance à exploiter cette vulnérabilité. Nous pouvons affirmer sans risque que non seulement cette faille potentielle a été rapidement corrigée, mais elle n’a pas affecté la sécurité ni la vie privée de nos utilisateurs finaux.
C’est ainsi que nous protégeons vos données.
Beaucoup de gens oublient que Proctorio a commencé comme un aménagement. Dans le milieu éducatif, un aménagement est tout ce qu’une université ou un établissement peut offrir à un étudiant ayant des besoins supplémentaires afin de passer un test du mieux qu’il peut. Cela peut être un élève dyslexique à qui on accorde plus de temps ou quelqu’un autiste qui a besoin d’un environnement moins stimulant. Proctorio a été conçu pour étendre la promesse d’éducation aux populations rurales afin qu’elles aient besoin de faire un voyage de moins en ville, aux parents actifs qui devaient rester avec un enfant malade, aux personnes changeant de secteur et ayant un emploi du temps complet dans leur emploi de jour.
Pendant les cinq premières années, nous avons largement opéré à l’écart des projecteurs. Nous avons construit notre entreprise une université à la fois. Puis un système de collèges à la fois. Puis une agence gouvernementale à la fois. À chaque étape, nous avons équilibré le désir de démocratiser l’éducation avec la nécessité très réelle de garder le processus de test sûr et sécurisé. Nous aimons dire qu’en huit ans d’activité, nous n’avons été en arrêt que depuis huit minutes. C’est une phrase percutante de notre département marketing, mais c’est un chiffre dont nous sommes discrètement très fiers.
Toujours disponible. Toujours en sécurité.
